Brecha en iRhythm expone datos de más de 360.000 pacientes
El fabricante de dispositivos médicos iRhythm ha confirmado que un ciberataque sufrido en junio expuso los datos personales de al menos 360.000 personas. Los atacantes llegaron a los datos de la compañía colándose mediante engaños en aplicaciones de negocio alojadas por un tercero.
La empresa empezó esta semana a presentar notificaciones de brecha en varios estados de EE. UU. En ellas explicó a los reguladores y a los afectados que el incidente se produjo el 8 de junio y que consistió en un acceso no autorizado a sistemas de terceros.
iRhythm es conocida sobre todo por el Zio Patch, un sensor que se lleva en el pecho, vigila de forma continua el corazón del paciente durante largos periodos y detecta arritmias.
Texas y Carolina del Sur, los más afectados
Las notificaciones estatales dan una idea parcial del alcance. Según iRhythm, a 298.647 personas de Texas les robaron sus datos, además de a 69.526 personas de Carolina del Sur. La compañía también presentó notificaciones de brecha en California.
Un portavoz se negó a dar la cifra total de víctimas cuando Recorded Future News se lo preguntó. En su lugar, afirmó que iRhythm "respondió con rapidez tras detectar el acceso no autorizado y, una vez verificado el alcance, notificó a las personas afectadas y a los reguladores correspondientes".
Por tanto, el total real podría ser mayor que las cifras publicadas hasta ahora.
Cinco días de acceso mediante ingeniería social
La investigación de iRhythm determinó que los atacantes estuvieron dentro de los sistemas de la empresa del 3 al 8 de junio. Lograron entrar en aplicaciones de negocio no identificadas, alojadas por un tercero, y lo hicieron mediante un ataque de ingeniería social. La compañía no ha dicho de qué proveedor ni de qué aplicaciones se trata.
Los atacantes accedieron a los siguientes datos y los descargaron:
- nombres
- direcciones
- números de teléfono
- fechas de nacimiento
- números de cuenta de paciente de iRhythm
- números de serie de dispositivos de iRhythm
- números de seguro de los pacientes
- fechas de servicio
iRhythm aseguró que "no tiene pruebas de que ninguna información personal se haya utilizado o vaya a utilizarse para cometer suplantación de identidad". Ningún grupo de hackers ha reivindicado públicamente el ataque.
Una extorsión comunicada a la SEC
Hay más detalles en un formulario 8-K que iRhythm presentó en junio ante la Comisión de Bolsa y Valores de EE. UU. (SEC). Las empresas cotizadas utilizan el formulario 8-K para informar a los inversores de acontecimientos relevantes.
En ese documento, la compañía indicó que había "recibido comunicaciones de un actor malicioso que afirmaba haber obtenido información sensible, incluidos datos propietarios, información sanitaria protegida de pacientes y otra información personal".
"Las comunicaciones del actor malicioso exigían un pago a cambio de no divulgar públicamente esta información", escribió la empresa. Añadió que desde entonces había "confirmado que se exfiltraron determinados datos de esas aplicaciones".
El documento no aclara si iRhythm respondió a la exigencia.
Ni dispositivos ni operaciones afectados
iRhythm subrayó que la brecha no llegó a sus productos médicos. "El incidente no afectó a los sistemas clínicos ni a los dispositivos médicos de iRhythm y no provocó ninguna pérdida de servicio ni interrupción de las operaciones", señaló el portavoz.
Según la compañía, sus productos, dispositivos, proceso de fabricación y operaciones de distribución no se vieron afectados, y sus finanzas tampoco sufrieron alteraciones. iRhythm registró unos ingresos de 224,2 millones de dólares en el segundo trimestre.
Un sector bajo presión
El incidente de iRhythm es el último de una larga serie de ataques contra fabricantes de dispositivos médicos. En los dos últimos años, decenas de empresas del sector han tenido que lidiar con incidentes de ciberseguridad que golpearon sistemas clave de negocio y de fabricación.
Medtronic, Boston Scientific, Stryker, UFP, Masimo, Surmodics, Artivion y Zoll han estado todas en el punto de mira. Esos ataques filtraron datos médicos sensibles de millones de personas y provocaron problemas en la cadena de suministro.
Por qué importa
Para los pacientes, el conjunto de datos robados es preocupante aunque en la lista no figuren historiales médicos. Nombres, fechas de nacimiento, números de seguro, números de serie de dispositivos y fechas de servicio bastan para que los mensajes de phishing resulten convincentes. Alguien que se haga pasar por iRhythm o por una aseguradora podría mencionar un dispositivo o una cita reales. Los afectados deberían desconfiar de llamadas y correos inesperados sobre su monitor cardíaco o su facturación.
Para los defensores, lo que llama la atención es la vía de ataque. Los atacantes no necesitaron entrar en sistemas clínicos ni en dispositivos. Al parecer, bastó con ingeniería social contra una aplicación de negocio alojada por un tercero. Esto encaja en una tendencia más amplia de robo de datos a los proveedores de los que dependen hospitales y empresas sanitarias, como se vio en la brecha de Oracle Health y en los incidentes de Clover Health y AngMar.
Habrá que ver si nuevas notificaciones estatales elevan la cifra de víctimas. Otra incógnita es si el grupo extorsionador acabará filtrando los datos. El incidente también da más peso al proyecto de ley de ciberseguridad sanitaria que ahora pasa a la Cámara de Representantes de EE. UU.
